Imposer un régime de sécurité propre aux agents publics : avant et pendant la production, red-teaming permanent, défense contre l'injection de consignes, cloisonnement strict des données et des privilèges, traçabilité complète des actions et bouton d'arrêt avec retour arrière garanti. Aucun agent ne touche aux données réelles des Français sans avoir passé ce régime.
Un agent IA dans l’État est une surface d’attaque massive : injection de consignes malveillantes, exfiltration de données, manipulation de décisions automatisées, empoisonnement des sources. Un agent public compromis pourrait altérer des milliers de décisions ou fuiter des données régaliennes. Les hallucinations d’Albert France Services en janvier 2026 étaient une défaillance de qualité ; une défaillance de sécurité serait bien pire. La France dispose des cadres de l’ANSSI et d’une stratégie de cyber-souveraineté (PP15), mais d’aucun régime spécifique aux agents IA.
Établir un régime cyber obligatoire pour les agents publics, avant et pendant la production. Red-teaming permanent : tests adverses systématiques, simulations d’injection de consignes et de contournement. Cloisonnement strict des données et des privilèges, selon le principe du moindre accès : un agent ne peut jamais agir au-delà de son périmètre homologué. Traçabilité complète de chaque action de l’agent, pour audit et reconstitution. Bouton d’arrêt (kill-switch) avec retour arrière (rollback) garanti, permettant de stopper et de revenir à l’état antérieur en cas d’incident. Détection d’anomalies en temps réel.
L’homologation cyber préalable est intégrée à l’homologation générale (M1.16), sous égide de l’ANSSI et de l’Agence française de sûreté de l’IA. L’hébergement reste souverain et certifié SecNumCloud (M20.16). Le tout s’articule à la stratégie de cyber-souveraineté (PP15) : la sécurité est la condition non négociable de l’État agentique.
Commentaires et débats
Connectez-vous pour commenter.
Soyez le premier à ouvrir un débat, à contribuer et à commenter.